Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-19952 — Proof-of-concept и пакет раскрытия для CVE-2026-19952 — неаутентифицированного произвольного удаления файлов в плагине WordPress Frontend Admin, с шагами воспроизведения в лабораторных условиях. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-19952
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияЛаборатории и Практика
GitHubabraxas/cve-2026-19952

CVE-2026-19952

Proof-of-concept и пакет раскрытия для CVE-2026-19952 — неаутентифицированного произвольного удаления файлов в плагине WordPress Frontend Admin, с шагами воспроизведения в лабораторных условиях.

5 ч 37 мин назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-19952 — WordPress

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-19952

CVE-2026-19952 — WordPress

WordPress — Frontend Admin by DynamiApps 3.29.12 — DynamiApps

Плагин Frontend Admin by DynamiApps для WordPress уязвим к удалению произвольных файлов из-за недостаточной проверки пути к файлу в функции move_folders во всех версиях вплоть до 3.29.12 включительно. Это позволяет неаутентифицированным атакующим удалять произвольные файлы на сервере, что легко может привести к удалённому выполнению кода при удалении нужного файла (например, wp-config.php). Это эксплуатируется без аутентификации, когда форма настроена с публичной видимостью (who_can_see='all'), поскольку требуемый nonce общедоступен из отрендеренной формы.

CVECVE-2026-19952 · CVE.org
CWECWE-22
CVSSHigh: 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
ПродуктWordPress — Frontend Admin by DynamiApps
Затронутовсе версии вплоть до 3.29.12 (включительно)
Исправлено3.29.13 и новее
Аутентификацияотсутствует (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет раскрытия для вендора/клиента, не сканер

Рекомендация (из карты исходников)

move_folders — это точка сброса, подключённая к acf/pre_update_value/type=upload_files (галерея), а не upload_file. HTTP — это admin-ajax.php action=frontend_admin/form_submit. Merge-тег — [post:title] из отправленного post_title.


Точка входа

  • Метод: POST
  • Путь: /wp-admin/admin-ajax.php
  • Маршрутизатор: wp_ajax_nopriv_frontend_admin/form_submit. upload_files pre_update_value -> move_folders. merge-тег custom_directory_name [post:title] принимает post_title атакующего. Путь — uploads/basedir + dir_name без ограничения. unlink(upload_dir/index.php), когда secure_directory выключен. 3.29.13 добавляет get_safe_upload_dir.
  • Примечания: CVE-2026-19952 CWE-22 Frontend Admin 3.29.12. Свидетельством является исчезновение POCWitness19952 из GET /wp-content/poc19952/index.php после POST. Успешный JSON формы без удаления — это не оно.

Цепочка вызовов

  • GET /wp-content/poc19952/index.php expect POCWitness19952
  • GET /fea-files-lab/ harvest hiddens and field keys
  • POST /wp-admin/admin-ajax.php action=frontend_admin/form_submit acff[post][title]=../poc19952 acff[post][files]=1
  • check_submit_form nopriv + who_can_see=all
  • create_record post_title _input=../poc19952
  • ActionPost::run acf_update_value on upload_files field
  • move_folders get_dynamic_values([acf:post_title]) -> ../poc19952
  • upload_dir = basedir/../poc19952 = wp-content/poc19952
  • unlink wp-content/poc19952/index.php
  • GET /wp-content/poc19952/index.php no POCWitness19952

Предусловия лаборатории

  • Frontend Admin 3.29.12 (3.29.13 добавляет get_safe_upload_dir)
  • опубликованный admin_form who_can_see=all, save_to_post=new_post, post_title + upload_files с custom_directory и custom_directory_name=[acf:post_title]
  • публичная страница /fea-files-lab/
  • wp-content/poc19952/index.php выводит POCWitness19952

Свидетельство

До POST GET /wp-content/poc19952/index.php содержит POCWitness19952. После POST эта строка исчезает (404). Успешный JSON формы сам по себе — это не оно.

Не является успехом

  • ajax success JSON без исчезновения файла
  • POCWitness19952 всё ещё присутствует после POST
  • 403/404 на форме без предшествующего 200-свидетельства
  • удаление wp-config.php
  • reverse shell или исходящее соединение

Патч / устранение

Сделайте это в первую очередь: Обновите Frontend Admin by DynamiApps до 3.29.13 или новее (get_safe_upload_dir).

Проверка после обновления

  • Повторно запустите CVE-2026-19952-Abraxas-Labs.py против пропатченной сборки: отображённое свидетельство не должно появиться.
  • Подтвердите рекомендацию вендора / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетельство на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — то, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-19952-Abraxas-Labs.py

Успех — это свидетельство выше в теле ответа. Обычный 200 HTML — это не оно.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/docker-compose.override.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-19952 · NVD

  • CVE-2026-19952 · CVE.org

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1014

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1044

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1047

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/shortcodes.php#L99

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L276

  • plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.13/main/frontend/fields/general/class-upload-file.php#L1047

  • www.wordfence.com/threat-intel/vulnerabilities/id/55ec5101-6494-4180-9492-03863e839ad2?source=cve

  • github.com/advisories/GHSA-3rrx-59q7-9g4m

  • nvd.nist.gov/vuln/detail/CVE-2026-19952

  • Каталог плагинов: acf-frontend-form-element

  • Браузер Trac: plugins.trac.wordpress.org/acf-frontend-form-element

  • Теги SVN: plugins.svn.wordpress.org/acf-frontend-form-element

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-19952  (structured records)

- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-19952`
- CWE: CWE-22
- published: 2026-09-01T05:17:09.747

## NVD description

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the move_folders function in all versions up to, and including, 3.29.12. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). This is exploitable without authentication when a form is configured with public visibility (who_can_see='all'), as the required nonce is publicly obtainable from the rendered form.

## MITRE description

error: <urlopen error [Errno 8] nodename nor servname provided, or not known>

## Affected


## References (JSON sources only)

- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1014
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1044
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/fields/general/class-upload-file.php#L1047
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/shortcodes.php#L99
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L125
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.10/main/frontend/forms/classes/submit.php#L276
- https://plugins.trac.wordpress.org/browser/acf-frontend-form-element/tags/3.29.13/main/frontend/fields/general/class-upload-file.php#L1047
- https://www.wordfence.com/threat-intel/vulnerabilities/id/55ec5101-6494-4180-9492-03863e839ad2?source=cve
- https://github.com/advisories/GHSA-3rrx-59q7-9g4m
- https://nvd.nist.gov/vuln/detail/CVE-2026-19952

## GitHub advisory

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion...

The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the move_folders function in all versions up to, and including, 3.29.12. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). This is exploitable without authentication when a form is configured with public visibility (who_can_see='all'), as the required nonce is publicly obtainable from the rendered form.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент